Gateway de Aplicativo do Azure lista de exceções do WAF (versão prévia)

Aplica-se a: ✔️ Gateway de Aplicativo V2

O WAF (Gateway de Aplicativo do Azure Firewall de Aplicativo Web) ajuda a proteger seus aplicativos Web contra ameaças e ataques comuns. Este artigo descreve como configurar listas de exceções do WAF em uma política de WAF associada ao Gateway de Aplicativo.

Para obter uma visão geral das políticas do WAF, consulte Firewall de Aplicativo Web do Azure em Gateway de Aplicativo do Azure e criar políticas de Firewall de Aplicativo Web para o Gateway de Aplicativo.

Em alguns casos, o WAF pode bloquear solicitações seguras e esperadas para seu aplicativo. As listas de exceções permitem ignorar a inspeção do WAF para solicitações específicas. Você pode configurar exceções no nível de regra, grupo de regras ou conjunto de regras gerenciado.

Somente a próxima geração do mecanismo WAF dá suporte a exceções e você só poderá usá-las se a versão do conjunto de regras gerenciado for CRS 3.2, DRS 2.1 ou posterior. Para obter mais informações, consulte Atualizar a versão do conjunto de regras do CRS ou DRS.

Importante

As exceções no Firewall de Aplicativo Web (WAF) do Gateway de Aplicativo do Azure estão atualmente em PRÉVIA. Veja os Termos de Uso Complementares para Versões Prévias do Microsoft Azure para obter termos legais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.

Definir atributos de solicitação

Ao criar uma exceção, especifique quais atributos de solicitação identificam o tráfego que deve ignorar a avaliação do WAF. Os atributos com suporte incluem:

  • URI de solicitação
  • Endereço IP remoto
  • Nome e valor do cabeçalho da solicitação

Faça a correspondência de atributos de forma exata ou parcial usando os seguintes operadores:

  • Equals: Corresponde ao valor exato.
    Exemplo: Para selecionar o cabeçalho bearerToken, use o operador Equals usando bearerToken como seletor.

  • Começa com: Corresponde a valores que começam com o seletor especificado.

  • Termina com: Corresponde aos valores que terminam com o seletor especificado.

  • Contém: Corresponde aos valores que contêm o seletor especificado.

  • Correspondência de IP: corresponde a um ou mais endereços IP.

Definir o escopo da exceção

Aplicar exceções de escopo a:

  • Uma regra específica

  • Um grupo de regras

  • Um conjunto de regras gerenciado inteiro

Quando você define uma exceção:

  • Especifique as regras, o grupo de regras ou o conjunto de regras gerenciado ao qual ele se aplica.

  • Defina o atributo de solicitação que identifica o tráfego a ser excluído.

  • Para excluir um grupo de regras inteiro, forneça o ruleGroupName parâmetro. Use o rules parâmetro somente ao restringir a exceção a regras específicas dentro desse grupo.

Dica

Sempre faça as exceções o mais restritas possível. Exceções amplas podem expor involuntariamente seu aplicativo a ataques. Sempre que possível, use exceções específicas por regra.

Aplicar uma exceção à política do WAF

Suponha que você não queira que o WAF inspecione solicitações para /login.php e /logout.php quando ele avalia as regras de injeção de SQL. Configure as exceções da seguinte forma:

  1. Vá para a política do WAF em que você deseja adicionar exceções.

  2. Em Configurações, selecione Regras gerenciadas.

  3. Na guia Exceções , selecione Adicionar exceções.

    Captura de tela que mostra como adicionar exceções em uma política de WAF no portal Azure.

  4. Em Aplica-se a, selecione o conjunto de regras do DRS ao qual aplicar a exceção, como Microsoft_DefaultRuleSet_2.1, e selecione o escopo (grupo de regras, regras específicas ou todo o conjunto de regras).

    Captura de tela que mostra como selecionar o conjunto de regras do DRS e o escopo da exceção em uma política de WAF no portal do Azure.

  5. Selecione Adicionar exceção e configure a variável de correspondência, o operador de correspondência de valor e os valores.

    Captura de tela que mostra como configurar a variável de correspondência, o operador de correspondência de valor e os valores da exceção em uma política WAF no portal do Azure.

  6. Selecione Adicionar e , em seguida, Salvar para aplicar a nova exceção.

    A nova exceção aparece na guia Exceções .

Limitações

As seguintes limitações se aplicam às exceções do WAF:

  • Cada política do WAF Azure dá suporte a até 60 exceções.

  • Cada Gateway de Aplicativo dá suporte a até 60 exceções no total, calculadas como a soma de todas as exceções entre as políticas de WAF associadas a esse gateway.

  • Em uma única exceção, você pode configurar até:

    • 600 endereços IP ou

    • 10 URIs ou

    • 10 cabeçalhos de solicitação.

Opções para permitir o tráfego por meio Azure WAF

Firewall de Aplicativo Web do Azure (WAF) fornece vários mecanismos para permitir o tráfego com segurança quando necessário, mantendo a proteção. Dependendo se você deseja ignorar a inspeção de parte de uma solicitação ou de toda a solicitação, use exclusões, exceções ou regras personalizadas.

Permitir partes específicas de uma solicitação usando exclusões

Use Exclusões quando desejar que o WAF ignore a inspeção de um elemento específico dentro de uma solicitação, como um cabeçalho, parâmetro de consulta ou cookie, enquanto ainda aplica a inspeção ao restante da solicitação.

Exemplo: Se um aplicativo legítimo enviar um cookie de sessão com caracteres aleatórios que frequentemente disparam falsos positivos de injeção de SQL, você pode configurar uma exclusão para esse cookie. O WAF ignora a inspeção do valor do cookie, mas ainda impõe proteções no restante da solicitação.

Permitir solicitações inteiras usando regras e exceções personalizadas

Para permitir que uma solicitação inteira ignore a inspeção do WAF, use uma das seguintes opções:

Regra personalizada com uma ação Permitir

Quando você configura uma regra personalizada com a ação Permitir , a solicitação ignora a inspeção pelo DRS (Conjunto de Regras Padrão), pelo CONJUNTO de Regras Principais (CRS) e pelo conjunto de regras da Proteção de Bot.

Importante

Esse bypass é absoluto para esses conjuntos de regras e não pode ser alterado ou aplicado seletivamente. Depois que a ação Permitir for disparada, nenhum desses conjuntos de regras avaliará a solicitação. No entanto, o conjunto de regras de proteção contra DDoS HTTP ainda processa a solicitação. Esse conjunto de regras garante que as solicitações sejam verificadas para detectar ataques volumétricos ou do tipo flood, mesmo que todos os outros conjuntos de regras sejam ignorados.

Use esta configuração somente quando você confiar plenamente na origem do tráfego ou no aplicativo, pois ela efetivamente desativa a detecção de assinaturas e anomalias.

Exemplo: Se você tiver uma API de um parceiro confiável que aciona regras de DRS com frequência devido ao formato da carga útil, poderá criar uma regra personalizada Allow para o tráfego proveniente da faixa de IPs do parceiro. Essa configuração garante que o tráfego nunca seja bloqueado pelo DRS, CRS ou Bot Protection, enquanto ainda se beneficia das proteções de DDoS HTTP.

Exceções (controle mais granular)

Por outro lado, as exceções permitem ignorar a inspeção apenas para regras específicas, grupos de regras ou conjuntos de regras inteiros, em vez de desabilitar todas elas ao mesmo tempo.

Você pode aplicar exceções a DRS, CRS, Bot Protection e até mesmo ao conjunto de regras HTTP DDoS.

Essa abordagem fornece controle refinado, para que você possa desabilitar a inspeção de uma regra problemática, mantendo o restante das proteções ativas.

Exemplo: Se uma única regra DRS (por exemplo Restringir o cabeçalho Content-Type) bloquear solicitações válidas do aplicativo móvel, você poderá criar uma exceção apenas para essa regra. Todas as outras regras de DRS, a proteção contra bots e as proteções contra DDoS continuam sendo aplicadas ao tráfego.